Ad

CVE-2026-57233

HIGH CVSS 3.1: 8,1 EPSS 0.48%
Обновлено 18 августа 2026
Notepad-Plus-Plus
Параметр Значение
CVSS 8,1 (HIGH)
Устранено в версии 8.9.7
Тип уязвимости CWE-22 (Обход пути)
Поставщик Notepad-Plus-Plus
Публичный эксплойт Нет

Notepad++ — бесплатный редактор исходного кода с открытым исходным кодом. До версии 8.9.7 функция распаковки WinGup объединяла ненадежные имена записей ZIP с unzipDestTo без проверки канонического содержания, позволяя такой записи, как ../mimeTools/mimeTools.dll, перезаписывать DLL в каталоге родственного плагина и выполнять код, контролируемый злоумышленником, когда Notepad++ в следующий раз загружает этот плагин. Эта проблема исправлена ​​в версии 8.9.7.

Показать оригинальное описание (EN)

Notepad++ is a free and open-source source code editor. Prior to 8.9.7, the WinGup decompress function joins untrusted ZIP entry names to unzipDestTo without canonical containment validation, allowing an entry such as ../mimeTools/mimeTools.dll to overwrite a DLL in a sibling plugin directory and execute attacker-controlled code when Notepad++ next loads that plugin. This issue is fixed in version 8.9.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

notepad-plus-plus:notepad-plus-plus